在 Solana 生态高速膨胀的叙事里,Avici 把自己包装成“新型银行”,把用户的卡余额拆分进独立的 Solana 合约中,再通过合作伙伴 Rain 提供的卡片合约与发卡基础设施,把链上资产接到日常支付场景。但在近日的一次攻击中,这套看似稳妥的结构暴露了薄弱环节:Rain 某个已经过期的旧版 Solana 卡片合约存在安全漏洞,被黑客用来直接从与卡余额相关的账户中发起未授权资金提取。Avici 在对账后确认,受影响资金总规模为 500,859.22 美元,约 50.09 万美元,所涉资金均来自卡余额,而用户自托管的 Solana 与 EVM 钱包资产未被波及。事件在 2026 年 8 月 29 日正式对外披露时,Avici 与 Rain 已经完成旧版合约的升级修补,并承诺对所有受影响用户进行全额退款赔付,强调用户将被 “made whole”。问题在于,对于把“链上银行”视作下一站的用户而言,一次源自基础合约的漏洞、一次约 50 万美元级别的卡余额被掏空,即便最终资金归还、技术栈补丁打齐,对这类新兴加密银行的信任是否已经出现裂痕,可能比这次攻击本身更值得追问。
过期卡合约被黑客锁定:攻击链条的已知与未知
Rain这次出事的是一份“过期”版本的 Solana 卡片合约。按官方说法,这份旧版合约本应被替换,但在生态里仍被少数接入方继续使用,其中就包括 Avici。Rain的监控系统率先察觉到异常:少数仍使用旧版 Solana 卡片合约的项目存在安全漏洞,黑客正是借此切入,与其说是攻击单一用户,不如说是对这一整条旧合约链路的“锁定”。
更关键的是,攻击并没有直接伸向用户自托管的 Solana 或 EVM 钱包,而是精准落在与卡余额相关的账户上。黑客利用旧版合约的缺陷,从这些与卡资金挂钩的账户中进行未授权提取,Avici随后对账确认被掏空的卡余额规模为 500,859.22 美元。受影响范围被点名包括 Avici及部分其他使用 Rain 旧版卡片合约的项目或程序,但攻击者身份、具体攻击时间以及更细的调用方式,官方都尚未公开,也没有披露其他项目各自的损失规模。截至 2026 年 8 月 29 日,公开信息只强调合约已完成升级修补、暂未发现新的未经授权活动,在缺乏链上地址和技术细节的前提下,外界能讨论的只能是这一共享合约架构暴露出的结构性风险,而不是将其简单归结为一次已经完全搞清楚的个案事故。
新银行依赖第三方发卡:安全责任如何在链上分摊
Avici把自己包装成 Solana 生态的新银行,但在卡产品上,它其实是搭载了合作伙伴 Rain 的发卡基础设施:卡余额被存放在独立的 Solana 合约里,与用户自托管的 Solana、EVM 钱包资产隔离,真正负责发卡与结算逻辑的是 Rain 提供的 Solana 卡片合约。本次被利用的恰恰是 Rain 某一过期版本合约中的漏洞,而不是用户自己掌握私钥的钱包账户。然而,对普通用户而言,“谁写合约”和“谁发卡”往往只是技术细节,前端展示的是 Avici 的品牌和产品,事故自然会被视为“Avici 银行出事”,链上的第三方基础设施选择因此转化为第一责任人的声誉风险。
事发后,Rain 对外确认已经完成所有相关项目旧版 Solana 卡片合约的升级修补,并将这些项目切换至安全版本合约;Avici则在对账后给出了明确数字:受影响卡余额资金总规模为 500,859.22 美元,约 50.09 万美元,并承诺对所有受影响用户进行全额退款,强调用户将被 “made whole”。从用户侧看,这意味着直接的金钱损失有望被覆盖,但当前公开信息并未披露具体的赔付执行进度和时间表,外界只能暂时把这视作一纸承诺。在一个依赖共享合约与第三方基础设施的新银行模式中,这次事件已经暴露出一个现实:安全责任在链上可以被拆分,信任却会优先集中在前端品牌身上。
同一合约牵连多项目:Solana生态暴露单点脆弱
在这次事件里,Avici并不是唯一“踩雷”的参与者。Rain 自查后确认,受到影响的范围还包括少数同样接入其旧版 Solana 卡片合约的项目或程序,只要卡余额资金托管在这份过期合约之下,就面临被同一漏洞波及的风险。换句话说,用户眼里彼此独立的多家产品,实质上共享着同一条底层“血管”,一旦被攻击,就可能在生态内形成串联式的打击。
这并非孤例,而是当前公链生态的常见模式:在 Solana 这轮金融产品密集上线的扩张中,单一合约、单一发卡基础设施被多个前端项目复用,效率被放大,安全也被集中。当 Rain 完成旧版合约升级并暂未报告新的未经授权活动时,技术层面的“止血”看似已经结束,但具体有哪些项目受影响、各自损失规模几乎没有公开披露。在合约共享已成为默认选择的环境下,信息披露是否完整,将直接决定用户究竟是在信任某一个品牌,还是在信任整套底层基础设施。
卡余额与自托管钱包隔离:设计细节减轻冲击程度
在这次事件中,一个关键但容易被忽略的细节,是 Avici 自身的资产架构:用户用于刷卡消费的资金,被集中存放在独立的 Solana 合约中,而用户自行掌控的 Solana 钱包和接入 EVM 生态的钱包资产,始终不进入这套卡片合约逻辑。Rain 旧版合约被利用后,已确认约 500,859.22 美元的损失集中在与卡余额相关的账户上,官方也反复强调,自托管钱包资金未受影响,目前没有证据显示漏洞延伸到更广泛账户或其他资产类别。换句话说,被打开的是“卡余额舱门”,而不是整艘船。
从链上金融产品的视角看,这种资产隔离和权限分层,直接决定了事故的波及范围。卡余额合约作为一个独立“仓室”,即便被攻破,攻击路径也无法自然穿透到用户真实掌握私钥的 Solana 和 EVM 钱包;用户最核心的自托管资产,没有因为接入同一品牌的卡服务而被一并暴露。这为后续的信任修复提供了最低限度的安全底线:用户可以清楚区分“被动托管的卡资金”和“自己掌控的钱包资产”,也为其他链上金融产品敲了一记警钟——在共享基础设施不可避免的前提下,用合约边界和权限层级预先划出事故的“防火墙”,往往决定了一次漏洞究竟是局部损伤还是系统性灾难。
从全额赔付到后续审查:新兴加密银行的信任考验
从结果看,这次事故的“伤口”被清晰划定:漏洞只撕开了旧版 Solana 卡片合约下的卡余额账户,约 500,859.22 美元受损,而用户自托管的 Solana 与 EVM 钱包始终在安全边界之外。雨点般的未授权提取停止后,Avici 与 Rain 在 2026 年 8 月 29 日前完成了旧版合约升级修补,并给出全额退款承诺,试图用“用户将被完整补偿”来填平信任缺口。这种迅速响应和明确金额的赔付,对缓解恐慌、证明产品架构并非全面失守有现实作用,但它只能回答“谁来买单”,暂时无法回答“为何会出错、还能否再次发生”。后续真正决定用户是否愿意继续把卡余额交给类似基础设施的,是几个公开变量:赔付是否按承诺无折扣落地、仍在使用 Rain 旧版卡合约的其他项目如何披露自身受损与整改、以及这次事件是否被升级为一次系统性的安全审查,从过期合约的管理、监控到应急流程都接受更严格的审视与改造。
加入我们的社区,一起来讨论,一起变得更强吧!
AiCoin专属Hyperliquid福利:https://app.hyperliquid.xyz/join/AICOIN88
AiCoin专属Aster福利:https://www.asterdex.com/zh-CN/referral/9C50e2
链上电报(Telegram)社群:https://t.me/AiCoinWhaleData
链上社区:https://www.aicoin.com/link/chat?cid=N6OVMor5g
AiCoin链上推特:https://x.com/aicoinwhaledata
免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。




